Confronto dei metodi di importazione

Una delle cose che comprendiamo bene in DefectDojo è che le esigenze di sicurezza di ogni azienda sono completamente diverse. Non esiste un approccio universale valido per tutti. Man mano che la tua organizzazione cambia, avere un approccio flessibile è fondamentale, e DefectDojo ti permette di collegare i tuoi strumenti di sicurezza in modo flessibile per adattarti a questi cambiamenti.

Metodi di caricamento delle scansioni

Quando DefectDojo riceve un report di vulnerabilità da uno strumento di sicurezza, creerà dei Riscontri basati sulle vulnerabilità contenute in quel report. DefectDojo funge da repository centrale per questi Riscontri, dove possono essere sottoposti a triage, risolti o altrimenti gestiti da te e dal tuo team.

Esistono due modi principali con cui DefectDojo può caricare i report dei Riscontri.

  • Tramite importazione diretta attraverso l’interfaccia utente
  • Tramite endpoint API (che consente l’acquisizione automatizzata dei dati): vedi documentazione API

Metodi di DefectDojo Pro

Gli utenti di DefectDojo Pro dispongono di altri tre metodi per gestire report e dati:

  • Tramite Universal Importer o DefectDojo CLI, strumenti da riga di comando che sfruttano l’API di DefectDojo: vedi Guide a Universal Importer e DefectDojo-CLI
  • Tramite Connectors per determinati strumenti, un’integrazione dei dati “pronta all’uso”: vedi Guida ai Connectors
  • Tramite Smart Upload per determinati strumenti, un importatore progettato per gestire le scansioni dell’infrastruttura: vedi Guida a Smart Upload

Confronto dei metodi di caricamento

UI ImportAPIConnectors (Pro)Smart Upload (Pro)
Tipi di scansione supportatiTutti: vedi Strumenti supportatiTutti: vedi Strumenti supportatiAkamai API Security, Anchore, AWS Security Hub, BurpSuite, Checkmarx ONE, Dependency-Track, IriusRisk, JFrog Xray, Probely, Semgrep, SonarQube, Snyk, Tenable, WizNexpose, NMap, OpenVas, Qualys, Tenable
Automazione?Disponibile tramite API: endpoint /reimport /importAttivato da Strumenti CLI o codice esternoConnectors è una funzionalità intrinsecamente automatizzataDisponibile tramite API: endpoint /smart_upload_import

Gerarchia dei Prodotti e organizzazione

Ognuno di questi metodi può creare una Gerarchia dei Prodotti al volo. La Gerarchia dei Prodotti si riferisce ai Tipi di Prodotto, Prodotti, Engagement o Test di DefectDojo: oggetti in DefectDojo che aiutano a organizzare i tuoi dati in un contesto pertinente.

  • I dati sulle vulnerabilità possono essere importati in una Gerarchia dei Prodotti esistente. Tipi di Prodotto, Prodotti, Engagement e Test possono essere tutti creati in anticipo, e i dati possono poi essere importati in quella posizione in DefectDojo.
  • La Gerarchia dei Prodotti contestuale può essere creata al momento dell’importazione. Durante l’importazione di un report, puoi creare un nuovo Tipo di Prodotto, Prodotto, Engagement e/o Test. Questo viene gestito da DefectDojo tramite l’opzione ‘auto-create context’. In DefectDojo OS, questa opzione è accessibile solo tramite l’API. Le importazioni tramite interfaccia utente in DefectDojo OS richiederanno che la Gerarchia dei Prodotti sia già stata creata.